خبر مهم: Pushwoosh حاصلة الآن على شهادة SOC 2 Type 2
صدر التقرير في 22 سبتمبر 2026. وخلفه فحص استمر 12 شهراً، من 1 أغسطس 2025 حتى 31 يوليو 2026، اختبر خلاله مدقق مستقل، ABV CPA، كيف عملت Pushwoosh فعلياً وفق معايير SOC 2 للأمان والتوافر والسرية. الرأي غير مشروط (unqualified)، دون أي ملاحظات استثنائية على أي من الضوابط التي جرى اختبارها.
في فبراير 2025 أعلنّا عن حصولنا على SOC 2 Type 1، الذي أكّد أن ضوابطنا الأمنية مصممة بشكل صحيح. أما Type 2 فيؤكد أنها عملت فعلياً، يوماً بعد يوم، طوال عام كامل. هذا الفارق هو جوهر القصة، وفيما يلي ما يعنيه ذلك من الناحية العملية.
الفرق بين Type 1 وType 2: تشبيه واحد يوضح كل شيء
تخيّل خزنة بنك.
Type 1 أشبه بمفتش يفحص المخططات والخزنة الجاهزة في يوم واحد بعينه. الباب متين، والقفل من النوع الصحيح، وجهاز الإنذار موصول. كل شيء مصمم بشكل صحيح. هذا فحص عند نقطة زمنية واحدة.
Type 2 أشبه بمفتش يراجع تسجيلات كاميرات المراقبة لعام كامل. هل كان الباب يُقفل فعلاً كل ليلة؟ هل كان الإنذار يعمل عند الحاجة؟ هل ما زال أصحاب المفاتيح يعملون في المكان؟ هذا ما يختبره المدقق في فحص Type 2: ليس ما إذا كانت الضوابط موجودة، بل ما إذا كانت تعمل بفعالية، يوماً بعد يوم، طوال الفترة كلها.
للقيام بذلك، لم يكتفِ مدقق ABV CPA بكلامنا. فقد أخذ عينات من تذاكر ضم وإنهاء خدمة الموظفين، ومحاضر مراجعة صلاحيات الوصول، وطلبات الدمج (merge requests)، وسجلات الحوادث، وسجلات النسخ الاحتياطي، وتقارير اختبار الاختراق، ثم قارن كل عنصر بالضابط الذي من المفترض أن يثبته.
ماذا فحص المدقق فعلياً؟
يمتد التقرير على 50 صفحة، ويغطي 3 فئات من معايير الثقة (trust services categories): الأمان، والتوافر، والسرية. وفيما يلي عيّنة مما تعنيه هذه الكلمات فعلياً، بلغة مبسطة.
- من يمكنه الوصول إلى بياناتك، ولأي مدة. لا يُمنح الوصول إلى بيئة الإنتاج إلا بموافقة موثقة، تُراجع كل 8 أسابيع، ويُلغى خلال 24 ساعة عند مغادرة أي موظف. لا يملك أي شخص خارج Pushwoosh حساباً في أنظمتنا الداخلية، وPushwoosh لا تتصل بأنظمتك أبداً.
- كل تغيير يمر بمراجعة إضافية. لا يمكن لأي مهندس اعتماد الكود الخاص به بنفسه. يمر كل تغيير في المنصة باختبارات آلية ومراجعة من الزملاء قبل إطلاقه، ويمكن التراجع عن أي إصدار عبر خط الأنابيب نفسه (pipeline).
- بياناتك لا تصل أبداً إلى بيئة الاختبار. تعمل بيئتا التطوير والاختبار على بيانات مُولّدة اصطناعياً. بيانات الإنتاج تبقى في بيئة الإنتاج فقط.
- نسخ احتياطية جرى اختبار استعادتها فعلياً. تُنفَّذ النسخ الاحتياطية المشفّرة يومياً، وخلال فترة التدقيق أجرينا عملية استعادة كاملة لقاعدة البيانات عند نقطة زمنية محددة من هذه النسخ لإثبات أنها تعمل.
- حاول أحدهم الاختراق عمداً. أجرت جهة خارجية مستقلة اختبار اختراق خارجي لتطبيق الويب وواجهات برمجة التطبيقات العامة (APIs) والموقع الإلكتروني في يوليو 2026.
🤖 أمر آخر يستحق التوضيح. يغطي نطاق التدقيق منصة Pushwoosh بالكامل، بما في ذلك ManyMoney AI وواجهة MCP الخاصة بوصول وكلاء الذكاء الاصطناعي. ميزات الذكاء الاصطناعي التي تبني حملاتك وتحسّنها تخضع لنفس الضوابط التي تخضع لها الإشعارات الفورية والبريد الإلكتروني وكل قناة أخرى.
ماذا يعني هذا للمستخدم؟
- مراجعات أمنية أسرع. عندما يطلب فريق المشتريات أو الأمن لديك تقرير SOC 2، فإن ما يقصدونه عادةً هو Type 2. توفّر هذا التقرير جاهزاً يختصر مراجعة المورد من أسابيع من التواصل المتكرر إلى مجرد تبادل مستند واحد.
- استبيانات أقل. معظم ما تسأله استبيانات أمان الموردين — التحكم في الوصول، إدارة التغييرات، الاستجابة للحوادث، التشفير، النسخ الاحتياطي — موجود بالفعل في التقرير، مع نتائج اختبار المدقق مقابل كل بند.
- تقريران، لا تقرير واحد. تم تجديد شهادات ISO/IEC 27001:2022 لكلا الكيانين القانونيين لشركة Pushwoosh في يوليو 2026. إلى جانب SOC 2 Type 2، يحصل فريق الامتثال لديك على الإطارين الأكثر طلباً معاً.
لطلب التقرير
تتم مشاركة تقرير SOC 2 Type 2 بموجب اتفاقية عدم إفشاء (NDA) أو اتفاقية عدم إفشاء متبادلة (MNDA)، وهو ما يُعد ممارسة معتادة لهذا النوع من التقارير. للحصول على نسخة، أو على شهادات ISO 27001، تواصل مع فريق الدعم لدينا، وسنتولى الباقي.
إذا كنت تقيّم Pushwoosh والأمان جزء من نقاشك، فاطرح أسئلتك خلال العرض التجريبي. نفضّل الإجابة عنها منذ البداية.
تعرّف على كيفية تعامل Pushwoosh مع بياناتك
اطلب عرضاً تجريبياً